Everest Forms Pro CVE-2026-3300、未認証RCEが活発悪用 管理者diksimarina作成に要警戒

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「Everest Formsって、うちのお問い合わせフォームでも使ってるかもでしゅ……乗っ取られるって本当でしゅか?」
「『diksimarina』っていう管理者がいたら、それだけで侵入されてるってことでしゅか?」

チップス

WordPressの管理画面、最近のぞいてないでしゅ……ちょっと不安になってきたでしゅ。

ボス

ふふふ、ちょうどいい機会だ。今回の攻撃は痕跡が分かりやすい。すぐに点検できる。

本記事では、Everest Forms Proの未認証RCE脆弱性CVE-2026-3300の手口と、サイトを守るための初動を解説します。

  • 未認証RCEのCVE-2026-3300、Everest Forms Pro 1.9.12以前が影響
  • 2026年4月13日から実環境で活発悪用、Wordfenceが29,300件超のブロックを記録
  • 侵害サイトには「diksimarina」管理者アカウントが作成される

5分後には自社サイトのプラグイン版数と管理者リストを点検する手順が分かります。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
目次

Everest Forms Pro 1.9.12以前が標的に

脆弱性の発見から悪用観測までの流れを整理します。

3月18日修正、4月13日に攻撃開始

研究者h0xiloがWordfence経由でCVE-2026-3300を2026年2月に報告し、3月18日に修正版が公開されました。
その後4月13日から実環境での悪用が観測されており、Wordfenceは29,300件超の攻撃をブロックしています。
攻撃元はおもに2つのIP(202.56.2.126、209.146.60.26)に集中しており、自動化された大規模スキャンが進行している状態です。
未更新サイトは時間との勝負になっています。

主な経過は以下のとおりです。

  • 脆弱性報告:2026年2月(h0xilo / Wordfence)
  • 修正版公開:2026年3月18日
  • 悪用観測:2026年4月13日以降、29,300件超のブロック

事案の詳細はBleepingComputerの報道で確認できます。

日本企業サイトにも広く影響する可能性

Everest Formsは無料版・Pro版とも世界中で利用されているお問い合わせフォーム系プラグインです。
日本企業のコーポレートサイトやLPでも採用例があり、Pro版を入れたまま放置しているケースは少なくありません。
侵害された場合、管理者権限の作成→バックドア設置→データベース閲覧まで一気に進むため、ブランド毀損と個人情報漏洩を同時に抱えるリスクがあります。

チップス

お問い合わせフォームなんて地味な部分から乗っ取られるなんて、盲点でしゅ!

ボス

そう、攻撃者は地味な拡張機能をよく狙う。本体だけ守っても意味がない、と覚えておくがいい。

脆弱性の仕組みと点検手順

攻撃の中身と、いま実行すべき点検手順をまとめます。

eval()と不十分なサニタイズの隙間

脆弱性は「Complex Calculation(複合計算)」機能に存在し、フォームから受け取った値をPHP文字列に差し込んだうえでeval()で実行する設計でした。
sanitize_text_field()は使われていましたが、シングルクオートやPHP構文文字をエスケープしていなかったため、攻撃者は引用符を閉じて任意コードを挿入できました。
攻撃者はwp_insert_user()で管理者アカウントを作成し、//で残りのコードを無効化する手口を取っています。

攻撃の特徴と痕跡は以下のとおりです。

項目内容
影響バージョンEverest Forms Pro 1.9.12以前
攻撃前提未認証(フォーム送信のみで成立)
侵害の痕跡管理者「diksimarina」の自動生成
主な攻撃元IP202.56.2.126/209.146.60.26

今日中にやるべき点検3項目

すぐ着手すべきは、プラグイン更新と管理者一覧の精査です。
とくに「diksimarina」というユーザー名が出てきたら、侵害確定として隔離対応に入ってください。
更新後も、過去に作成された不審アカウントは消えないため、ユーザー棚卸しと監査ログ確認をセットで実施しましょう。

  • Everest Forms Proを最新版(1.9.13以降)へ更新
  • 管理者ユーザー一覧で「diksimarina」など見覚えのない名前を確認
  • wp_users/監査ログで4月13日以降の登録履歴を点検
チップス

管理者一覧のチェックなら今すぐ管理画面でできるでしゅ!

ボス

そうだ。怪しいアカウントが見つかったら、まずパスワード変更とログイン無効化を行う。話はそれからだ。

まとめ

CVE-2026-3300は、未認証で管理者権限まで一気に奪われる重大脆弱性です。
修正は3月18日に出ており、4月13日から大規模スキャンが続いていることを踏まえると、未更新サイトはすでに侵害されている可能性すらあります。
Everest Forms Proの更新、「diksimarina」アカウント確認、4月以降のユーザー登録ログの精査、この3点を今日中に終わらせてください。
サイトを乗っ取られた後の復旧コストは、点検時間の100倍では済みません。

ボス

痕跡が分かりやすい今のうちに動け。曖昧なまま放置するのが一番危ない。

チップス

今すぐ管理画面を開いて、ユーザー一覧見てくるでしゅ!

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次